更新时间:2024-12-11 GMT+08:00

共享VPC

操作场景

通过云堡垒机纳管ECS资源,需要ECS与云堡垒机在同一VPC下。

创建VPC

  1. 登录管理控制台。
  2. 单击页面左上角的,选择管理与监管 > 资源访问管理,进入“资源访问管理”页面。
  3. 单击页面左侧我的共享 > 共享管理,进入“共享管理”页面。
  4. 单击页面右上角的“创建共享”,进入“创建共享”页面。
  5. 选择资源类型为“vpc:subnet”,选择对应区域,勾选需进行共享的VPC。单击“下一步:权限配置”
  6. 进入“权限配置”页面,选择指定资源类型支持的共享权限,配置完成后,单击页面右下角的“下一步:指定使用者”。
  7. 进入“指定使用者”页面,指定共享资源的使用者,配置完成后,单击页面右下角的“下一步:配置确认”。

    表1 参数说明

    参数名称

    参数说明

    使用者类型

    • 组织

      关于组织创建相关操作可参见创建组织

      说明:

      如果您未打开“启用与组织共享资源”开关,使用者类型将无法选择“组织”。具体操作可参见启用与组织共享资源

    • 华为云账号ID

  8. 进入“配置确认”页面,确认配置无误后,单击页面右下角的“确认”,完成资源共享实例的创建。

使用VPC

  1. 登录管理控制台。
  2. 在页面左上角单击,选择区域,选择安全与合规 > 云堡垒机,进入云堡垒机实例管理页面。
  3. 单击“购买云堡垒机”,进入云堡垒机的购买页面。
  4. 选择“云堡垒机实例”服务类型,根据设置实例的相关参数,相关说明请参考表2

    表2 云堡垒机实例参数说明

    参数

    说明

    计费模式

    选择实例计费模式,可选择“包年/包月”“按需计费”模式。

    须知:

    按需的计费模式目前仅适用于政务云专区。

    包年/包月是预付费模式,按订单的购买周期计费,适用于可预估资源使用周期的场景。

    按需计费:以小时计费。
    说明:

    按需计费开启后,只有删除目标实例才会停止计费,与实例运行状态无关。

    实例类型

    根据您的自身业务需求选择单机或者主备实例类型。

    • 单机:购买后只有一台堡垒机。
    • 主备:购买后会下发两台堡垒机,组成双机设备,主设备不可正常使用时可继续使用备用堡垒机,
      说明:

      如您购买的是主备实例,切勿禁用HA,否则会导致对应堡垒机无法登录。

    可用区

    可用区是购买的堡垒机部署的位置。

    说明:

    主备实例会将主设备和备用设备分别部署在不同可用区,因此需要分别选择主可用区和备可用区,同样保持默认值即可。

    实例名称

    自定义实例名称。

    性能规格

    选择实例版本规格。

    云堡垒机提供“标准版”“专业版”两个功能版本,每个版本配备50/100/200/500/1000/2000/5000/10000资产规格。

    资产量表示当前购买的云堡垒机支持的最大可纳管的资源数和最大并发数,同时不同资产量对应的处理器、数据盘、系统盘大小都将会不同。

    示例:选择100资产量表示可纳管资源数和最大并发数都为100个。

    说明:

    当前主备实例暂不支持通过弹性公网EIP纳管公网资源。

    存储扩展包

    堡垒机默认配置的存储空间不满足实际需求,您可以通过存储扩容包进行扩容。

    虚拟私有云

    选择当前区域下虚拟私有云(Virtual Private Cloud,VPC)网络。

    若当前区域无可选VPC,可单击“查看虚拟私有云”创建新的VPC。

    说明:
    • 默认情况下,不同区域的VPC之间内网不互通,同区域的不同VPC内网不互通,同一个VPC下的不同可用区之间内网互通。
    • 云堡垒机支持直接管理同一区域同一VPC网络下ECS等资源,同一区域同一VPC网络下ECS等资源可以直接访问。若需管理同一区域不同VPC网络下ECS等资源,要通过对等连接、VPN或其他方式打通两个VPC间的网络;不建议跨区域管理ECS等资源。

    更多关于VPC网络介绍,请参见VPC网络规划

    安全组

    选择当前区域下安全组,系统默认安全组Sys-default

    若无合适安全组可选择,可单击“管理安全组”创建或配置新的安全组。

    说明:
    • 一个安全组为同一个VPC网络内具有相同安全保护需求,并相互信任的CBH与资源提供访问策略。当云堡垒机加入安全组后,即受到该安全组中访问规则的保护。详细介绍请参见
    • 云堡垒机可与资源主机ECS等共用安全组,各自调用安全组规则互不影响。
    • 如需修改安全组,请参见更改安全组章节。
    • 在创建HA实例前,需要安全组在入方向中放通22、31036、31679、31873这四个端口。
    • 堡垒机创建时会自动开放80、8080、443、2222共四个端口,创建完成后若不需要使用请第一时间关闭。
    • 堡垒机主备实例跨版本升级还会自动开放22、31036、31679、31873共四个端口,升级完成后保持31679开放即可,其余端口若不需要使用请第一时间关闭。

    更多关于安全组的信息,请参见配置云堡垒机安全组

    子网

    选择当前VPC内子网。

    说明:

    子网选择必须在VPC的网段内。

    更多关于子网的信息,请参见创建虚拟私有云和子网

    分配IPv4地址

    选择“自动分配IP地址”或者“手动分配IP地址”

    选择“手动分配IP地址”后,可查看已使用的IP地址。

    弹性IP

    (可选参数)选择当前区域下EIP。

    若当前区域无可选EIP,可单击“购买弹性IP”

    说明:
    • 若购买时选择了弹性IP之后,在实例状态变为运行后,EIP未绑定成功,可能是创建过程中此EIP已经绑定其他服务器,需要参考绑定弹性公网IP章节重新绑定弹性公网IP。
    • 一个弹性公网IP只能绑定一个云资源使用,云堡垒机绑定的弹性IP不能与其他云资源共用。实例创建成功后,弹性IP作为云堡垒机系统登录IP使用。所以为了正常使用云堡垒机,用户账号至少需要创建一个弹性IP。此处若未绑定EIP,后期可参考绑定弹性公网IP章节绑定弹性公网IP。
    • 为满足CBH系统使用需求,建议配置EIP带宽为5M以上。
    • 实例创建成功后,可根据需要“解绑弹性公网IP”“绑定弹性公网IP”操作,更换云堡垒机系统登录EIP地址。

    更多关于弹性IP的信息,请参见弹性公网IP简介

    企业项目

    选择此次购买的堡垒机所属的企业项目。

    默认选择为“default”

    用户名

    默认用户名“admin”

    系统管理员账号admin拥有系统最高操作权限,请妥善保管账号信息。

    登录密码

    自定义admin用户密码信息。

    说明:
    • 密码设置要求
      • 长度范围:8~32个字符,不能低于8个字符,且不能超过32 个字符。
      • 规则要求:可设置英文大写字母(A~Z)、英文小写字母(a~z)、数字(0~9)和特殊字符(!@$%^-_=+[{}]:,./?~#*),且需同时至少包含其中三种。
      • 不能包含用户名或倒序的用户名。
      • 不能包含超过2个连续的相同字符。
    • 需设置和确认输入两次密码信息,两次输入信息需一致才能成功设置密码。
    • 云堡垒机系统无法获取系统管理员admin用户密码,请务必保存好登录账号信息。
    • 系统管理员admin在首次登录云堡垒机系统时,请按照系统提示修改密码和配置手机号码,否则无法进入云堡垒机系统。
    • 完成实例购买后,若忘记admin用户密码,可参考重置密码解决。

    购买时长

    选择实例使用时长。

    可按月或按年购买云堡垒机。

    标签

    标签:如果您需要使用同一标签标识多种云资源,即所有服务均可在标签输入框下选择同一标签,建议在TMS中创建预定义标签。

    如您的组织已经设定云堡垒机的相关标签策略,则需按照标签策略规则为云堡垒机实例添加标签。标签如果不符合标签策略的规则,则可能会导致云堡垒机创建失败,请联系组织管理员了解标签策略详情。